技術

在歐洲隱瞞駭客攻擊剛剛成為違法——製造商有24小時報告義務

Susan Hill

在歐洲銷售連網裝置現在必須承擔一項上週還不存在的義務:一旦發現駭客攻擊或嚴重安全事件,必須在24小時內通知當局。歐盟的《網路韌性法案》(Cyber Resilience Act)本週跨過了首個重大執法門檻,且通報鏈條相當明確——更完整的通報須在72小時內提交,最終報告則在修復方案可用後的14天內繳交,若是較大規模的事件則為一個月內。

這項義務涵蓋法律所稱的「具有數位元件的產品」——這個類別範圍極廣,包括智慧型手機、智慧恆溫器、連網路由器、健身應用程式和雲端平台。關鍵在於,它適用於已在歐盟市場上銷售的產品,而不僅限於新品。兩年前出貨且仍在使用的裝置,只要具備連網功能,便納入規範。以商業模式發行的免費軟體也適用相同規則。

在9月11日之前,製造商與安全事件之間的關係大致由內部政策主導。企業自行選擇何時揭露駭客攻擊,通常是在數週的內部審查、法律諮詢和品牌風險評估之後。有些公司則從未公開揭露。如今在歐洲,這項裁量權已不復存在。通報必須提交給製造商主要營業據點所在歐盟成員國的國家電腦安全事件應變小組(CSIRT),並透過專用的單一通報平台(Single Reporting Platform)副本送交歐盟網路安全局(ENISA)。

準備工作的問題十分嚴肅。當通報義務最終確定時,製造商大約只有三個月來建立內部基礎架構——包括受影響產品的清單、明確的升級通報程序,以及與Single Reporting Platform的技術整合。為製造商提供諮詢的法律顧問警告,這些時間窗口幾乎不允許在事件發生後才從頭建構流程。一家公司在週五午夜發現漏洞,必須在週六午夜前提交初步報告,無論是週末或公眾假期都不例外。

對消費者而言的好處是真實但間接的。製造商還必須將安全事件及可採取的緩解措施通知受影響的使用者。如果公司未能及時通知使用者,國家網路安全當局可以自行介入並發布警報。這並非一般使用者會在手機上看到的通知機制——它透過監管管道運作——但它創造了一項可強制執行的義務,使駭客攻擊無法再被法律團隊悄悄吸收而不見天日。

9月11日只是這項義務中最狹義的部分。《網路韌性法案》更完整的內容——要求連網產品在設計時即內建安全性、強制規定漏洞處理流程,並對最高風險產品類別實施符合性評估——要到2027年12月11日才開始適用。這個期限需要設計變更、測試協議和認證流程,這些根本無法在幾個月內附加到現有產品線上。業界尚有一年多的時間,但主要製造商已在進行技術工作。

歐盟的做法使歐洲成為首個在整個消費科技市場(而不僅是關鍵基礎設施)強制實施具約束力的漏洞揭露時間表的主要監管集團。各國CSIRT能否迅速發展處理這些通報的能力——以及在前幾個月內,執法行動是否會跟進揭露失敗的情況——將決定9月11日究竟是真正的轉折點,還是紙上截止日期。

標籤: , , , , ,

討論

共有 0 則留言。